Ponedjeljak, 03.02.2025 | 13:39
IZVOR: b92.net/Informacija.rs

Koristite Chrome? U velikoj ste opasnosti od ovoga

Tim istraživača bezbjednosti iz kompanije SquareX otkrio je novu tehniku hakovanja pomoću koje hakeri mogu u potpunosti preuzeti korisnikov veb pretraživač i, na kraju, i cijeli uređaj.




Foto: Ilustracija/Pixabay

Iako je riječ o višestepenom procesu, napad je prikriven, zahtijeva minimalne dozvole i gotovo nikakvu interakciju sa žrtvom osim da instalira ono što izgleda kao legitimna ekstenzija za Chrome.

Ekstenzije pretraživača se već dugo smatraju kritičnom prijetnjom bezbjednosti preduzeća. Ali većina dosadašnjih napada prvenstveno se odnosila na eksfiltraciju podataka ili neovlašćeni pristup određenim veb aplikacijama. Smatralo se da je preko ekstenzija nemoguće dobiti potpunu kontrolu nad pretraživačem, a još manje nad uređajem, zbog načina na koji su podsistemi ekstenzija dizajnirani.

Međutim, istraživači iz SquareX-a pokušali su da ospore ovu tezu i uspjeli su. Novi napad pod nazivom Browser Syncjacking demonstrira mogućnost korišćenja naizgled benigne Chrome ekstenzije za preuzimanje uređaja žrtve.

SqaureX kaže da je ovo najmoćniji napad preko ekstenzija koji je do sada otkriven i da predstavlja seizmičku promjenu u načinu na koji će preduzeća posmatrati ekstenzije kao vektor pretnje. Osim toga, milioni korisnika su u opasnosti, kažu istraživači.

Napad počinje kreiranjem Google Workspace domena gdje napadač postavlja više korisničkih profila sa isključenim bezbjednosnim funkcijama kao što je višefaktorska autentifikacija (MFA) za ove profile. Socijalni inženjering zatim usmjerava korisnika na zlonamernu ekstenziju, koja ima samo osnovne mogućnosti čitanja/pisanja kao i neke od najpopularnijih ekstenzija. Žrtva, čini se, nema razloga za sumnju i instalira ekstenziju, koja je zatim krišom prijavljuje na jedan od napadačevih Google Workspace profila u skrivenom prozoru pregledača koji radi u pozadini.

Ekstenzija zatim otvara legitimnu stranicu za Google podršku. Pošto ima privilegije za čitanje i pisanje za veb stranice, ona ubacuje sadržaj na stranicu, govoreći korisniku da omogući Chrome sinhronizaciju. Kada se sinhronizuju, svi sačuvani podaci, uključujući lozinke i istoriju pretraživanja, su dostupni napadaču, koji sada može da koristi kompromitovani profil na svom uređaju.

Sa žrtvinim profilom pod kontrolom, napadač može da preuzme pretraživač, što se, u slučaju istraživača iz SquareX-a, desilo putem lažnog ažuriranja Zooma. U scenariju istraživača, žrtva može dobiti pozivnicu za Zoom, a kada klikne na nju i ode na Zoom veb stranicu, ekstenzija će ubaciti zlonamerni sadržaj navodeći da Zoom treba da se ažurira. Umesto ažuriranja, preuzima se izvršni fajl koji sadrži token koji daje napadačima potpunu kontrolu nad pretraživačem žrtve.

"Kada se registruje, napadač dobija potpunu kontrolu nad pretraživačem žrtve, što mu omogućava da tiho pristupa svim veb aplikacijama, instalira dodatne zlonamjerne ekstenzije, preusmjerava korisnike na sajtove za phishing, nadgleda/modifikuje preuzimanja fajlova i još mnogo toga", rekli su istraživači SquareX-a.

Korišćenjem Chromeovog Native Messaging API-ja, napadač može da uspostavi direktan komunikacioni kanal između ekstenzije i operativnog sistema žrtve. To mu omogućava da pretražuje direktorijume, mijenja fajlove, instalira malvere, izvršava proizvoljne komande, snima pritisak na tastere, eksfiltrira osjetljive podatke, pa čak i aktivira veb kameru i mikrofon.

Za razliku od ranijih napada preko ekstenzija pretraživača, u slučaju ovakvog napada, "osim ako žrtva nije krajnje bezbjednosno paranoična i tehnički dovoljno pametna", većini korisnika bilo bi teško da shvate da nešto nije u redu "jer nema vizuelnih indikacija da je pretraživač otet", upozorili su istraživači.

KOMENTARI (0)

Ostavi komentar

Ostavite komentar

* Komentari se na portalu objavljuju u realnom vremenu. "Kolektiv.me" se ne može smatrati odgovornim za napisane komentare. Zabranjen je govor mržnje, psovanje, vrijeđanje i klevetanje. Takav sadržaj će biti izbrisan čim bude primijećen, a autori mogu biti prijavljeni nadležnim institucijama.

Janjušević uputio apel vozačima da poštuju propise: Više poginulih nego u istom periodu prošle godine

Nedjelja, 14.06.2026 | 21:00

“Apelujem na sve učesnike u saobraćaju da se pridržavaju propisa. Posebno apelujem na porodice da objasne djeci i ukažu im koliko je opasno upravljati vozilima pod dejstvom i alkohola i psihoaktivnih supstanci”, kazao je Janjušević.

Ples Njemačke protiv Kurasaa za ogromnih 7:1!

Nedjelja, 14.06.2026 | 21:12

Četvorostruki prvak svijeta savladao je Kurasao 7:1 u prvom kolu grupe E i već na startu turnira pokazao da bi ova selekcija mogla da bude mnogo ozbiljnija nego što se govorilo u najavama. Nije to bio samo ubjedljiv rezultat, već utakmica u kojoj je razlika u kvalitetu, ritmu i širini kadra postajala sve očiglednija kako su minuti prolazili.

Ćulafić: Crnoj Gori će za Poglavlje 27 trebati oko 3,5 milijardi eura

Ponedjeljak, 15.06.2026 | 08:52

Za ispunjavanje svih obaveza iz Poglavlja 27 koje se odnosi na životnu sredinu Crnoj Gori biće potrebno oko tri i po milijarde eura, rekao je za Newsmax Balkans televiziju ministar ekologije i održivog razvoja sjevera Damjan Ćulafić.

Crna Gora zatvara još dva poglavlja, Ukrajina i Moldavija danas otvaraju pristupne pregovore s EU

Ponedjeljak, 15.06.2026 | 09:00

Ukrajina i Moldavija danas će otvoriti pristupne pregovore s Evropskom unijom, dok će Crna Gora na međuvladinoj konferenciji u Luksemburgu zatvoriti još dva pregovaračka poglavlja na putu ka članstvu u EU.

Decibeli probili uši: Škoti priredili navijački spektakl, 40.000 duša pjevalo himnu!

Nedjelja, 14.06.2026 | 20:46

Povratak Škotske na Svjetsko prvenstvo nakon 28 godina izazvao je veliko oduševljenje među navijačima, koji su u ogromnom broju doputovali u Sjedinjene Američke Države kako bi podržali svoju reprezentaciju.

Uhapšen Gusinjanin osumnjičen za pokušaj ubistva

Ponedjeljak, 15.06.2026 | 20:20

Plavska policija uhapsila je 51-godišnjeg E.R. (51) iz Gusinja osumnjičenog za pokušaj ubistva. Naime, on se sumnjiči da je nakon kraće verbalne rasprave pucao u Lj.K. i tom prilikom mu nanio povrede.    

Gorčević: Uzdam se u dijalog parlamentarne većine i opozicije za preostale obaveze na integracionom putu

Ponedjeljak, 15.06.2026 | 20:06

Ministarka evropskih poslova Maida Gorčević kazala je za TVCG da se uzda u dobar dijalog parlamentarne većine i opozicije za preostale obaveze na integracionom putu kako bi Crna Gora ispunila sve preostale obaveze vezane za zatvaranje ostalih poglavlja.  

Đeljošaj: Zatvoreno šesto poglavlje pod rukovođenjem Ministarstva ekonomskog razvoja

Ponedjeljak, 15.06.2026 | 19:57

Crna Gora je na Međuvladinoj konferenciji u Luksemburgu zatvorila Pregovaračko poglavlje 28 – Zaštita potrošača i zdravlja, čime je napravljen novi korak u procesu evropskih integracija.

Crna Gora osma potpisnica Konvencije SE o zaštiti životne sredine putem krivičnog prava

Ponedjeljak, 15.06.2026 | 19:33

Ministar pravde Crne Gore Bojan Božović, u prisustvu generalnog sekretara Savjeta Evrope Alena Bersea, potpisao je Konvenciju Savjeta Evrope o zaštiti životne sredine putem krivičnog prava. Kako je saopšteno iz Savjeta Evrope, ovim ugovorom definiše se i kriminalizuje širok spektar djela povezanih sa životnom sredinom, te se državama omogućava da krivično gone namjerna postupanja koja dovode do ekoloških katastrofa razmjera ekocida.    

MPNI: Obezbijeđena EdTech laboratorija za Srednju stručnu školu u Bijelom Polju

Ponedjeljak, 15.06.2026 | 19:44

Kalifa fondacija, uz podršku Ambasade Ujedinjenih Arapskih Emirata u Podgorici i Ministarstva prosvjete, nauke i inovacija obezbijedila je opremanje EdTech laboratorije za Srednju stručnu školu u Bijelom Polju.  

Vanja Ćalović dobitnica nagrade „Giorgio Ambrosoli“ za integritet i borbu za vladavinu prava

Ponedjeljak, 15.06.2026 | 18:32

Izvršnoj direktorici MANS-a Vanji Ćalović danas je u Milanu uručena nagrada „Giorgio Ambrosoli“, priznanje koje se dodjeljuje pod pokroviteljstvom predsjednika Republike Italije za integritet, odgovornost i profesionalnost u zaštiti vladavine prava. Ćalović je poručila da nagradu ne doživljava samo kao lično priznanje, već kao priznanje radu MANS-a i svima koji se godinama zalažu za javni interes.

Ministarstvo rada: Zatvaranjem poglavlja 2 evropski standardi zaštite radnika preneseni u naš sistem

Ponedjeljak, 15.06.2026 | 18:21

Na Međuvladinoj konferenciji o pristupanju, održanoj danas u Luksemburgu, zvanično je zatvoreno pregovaračko poglavlje 2 – „Sloboda kretanja radnika” između Crne Gore i Evropske unije. Ovo je važan i jasan signal da je naša država u potpunosti ispunila preuzete obaveze u ovoj oblasti i da je prepoznata kao kredibilan i pouzdan partner Evropske unije, saopšteno je iz Ministarstva rada, zapošljavanja i socijalnog dijaloga.  

Krstović dobio novog trenera, Mauricio Sari preuzeo Atalantu

Ponedjeljak, 15.06.2026 | 19:10

Italijanski fudbalski stručnjak Mauricio Sari novi je trener Atalante, saopštio je danas klub iz Bergama.

Privremeno zatvorena poglavlja 2 i 28

Ponedjeljak, 15.06.2026 | 17:18

Na Međuvladinoj konferenciji u Luksemburgu   

Šahmanović: Rješavanje pitanja napajanja Rožaja više ne može čekati, već ove sedmice obilazak potencijalnih lokacija za novu trafostanicu

Ponedjeljak, 15.06.2026 | 18:44

Na inicijativu ministra energetike i rudarstva Admira Šahmanovića danas je održan sastanak posvećen realizaciji projekta izgradnje trafostanice 110 kV Rožaje, jednog od najvažnijih infrastrukturnih energetskih projekata za sjever Crne Gore, saopštili su iz Ministarstva energetike i rudarstva.